Logo NEXSYS menu
ISO 9001

Nexsys Srl è certificata
ISO 9001:2015

Microsoft Solutions Partner

Siamo Microsoft Solution Partner per il Modern Work

APPROFONDIMENTI E NEWS

Cisco Duo nel 2026: MFA, passwordless e controllo degli accessi

Cisco Duo non è più soltanto una soluzione di autenticazione a due fattori. Nel 2026 la piattaforma copre un perimetro più ampio di identity and access security: autenticazione forte, passwordless, Single Sign-On, controllo del dispositivo, policy contestuali e rilevazione del rischio. Per una spiegazione indipendente dal vendor resta utile distinguere prima il concetto generale di autenticazione multifattore (MFA) dalle funzionalità specifiche offerte da Duo.

Cos’è Cisco Duo oggi

Cisco Duo è una piattaforma cloud per proteggere l’accesso ad applicazioni e risorse aziendali verificando l’identità dell’utente e, quando previsto dalla policy, lo stato del dispositivo e il contesto della richiesta. Può essere integrata con applicazioni SaaS, VPN, accessi remoti, sistemi on-premises e ambienti ibridi attraverso le integrazioni supportate.

Il valore della piattaforma non è quindi “aggiungere un codice dopo la password”, ma applicare controlli coerenti su chi accede, con quale fattore, da quale dispositivo e in quali condizioni.

MFA con Duo Universal Prompt e Verified Duo Push

Duo può richiedere un secondo fattore quando l’utente accede a una risorsa protetta. Tra i metodi disponibili rientrano Duo Push, passcode, security key e altri fattori supportati dalla specifica integrazione.

Nei flussi moderni il Verified Duo Push aggiunge una verifica esplicita alla notifica push e riduce il rischio di approvazioni accidentali o di attacchi di push harassment. La configurazione deve comunque privilegiare i fattori più robusti compatibili con il caso d’uso, evitando di considerare SMS o chiamata telefonica come equivalenti a metodi phishing-resistant.

Passwordless: passkey, security key e autenticazione senza password

Duo Passwordless consente di accedere alle applicazioni web supportate senza digitare la password, utilizzando passkey e platform authenticator, security key o modalità Duo Push supportate. L’obiettivo è ridurre la superficie di attacco associata alle password e semplificare il login.

La disponibilità delle funzioni passwordless dipende dal piano Duo, dalla configurazione di Duo Single Sign-On e dall’applicazione da proteggere. Una progettazione corretta deve quindi partire dal catalogo delle applicazioni e non dal presupposto che ogni protocollo legacy possa diventare automaticamente passwordless.

Duo Single Sign-On per applicazioni SAML e OIDC

Duo Single Sign-On è un identity provider cloud-hosted che supporta SAML 2.0 e OpenID Connect. Può aggiungere autenticazione forte e policy di accesso a numerose applicazioni cloud e usare Duo Directory oppure directory e identity provider esterni come sorgente delle identità.

Sono disponibili anche scenari di integrazione con Microsoft 365. In un tenant Microsoft, tuttavia, la scelta tra Duo e le funzionalità native di Entra ID deve essere architetturale: licenze, federazione, Conditional Access, metodi di autenticazione e requisiti applicativi vanno valutati insieme. Per gli errori più comuni della configurazione Microsoft-specifica, vedi MFA di Microsoft Entra ID: 5 errori da evitare.

cisco duo la sicurezza informatica a portata di mano

Duo Desktop, Device Health e Trusted Endpoints

Uno dei punti che distingue Duo da una semplice MFA è la possibilità di includere il dispositivo nella decisione di accesso. Duo Desktop - il nome attuale del componente precedentemente noto come Duo Device Health - raccoglie informazioni sul device e può essere usato da policy che richiedono specifiche condizioni di sicurezza.

  • Verificare la presenza di Duo Desktop quando richiesto dalla policy.
  • Valutare lo stato di sicurezza del device con i device health checks disponibili nel piano adottato.
  • Usare Trusted Endpoints per distinguere dispositivi conosciuti/gestiti da endpoint non attendibili.
  • Bloccare o limitare l’accesso quando il dispositivo non soddisfa i requisiti definiti.

Risk-Based Authentication: step-up quando il rischio aumenta

Nei piani che includono Risk-Based Authentication, Duo analizza pattern e anomalie della richiesta di autenticazione e può imporre un fattore più robusto quando il rischio aumenta. Tra i segnali documentati rientrano pattern di push harassment, push spray, unrealistic travel, anomalie di rete e altri elementi contestuali.

Questo approccio evita di applicare la stessa frizione a ogni login: il controllo aumenta quando il contesto lo richiede. Non sostituisce però una corretta gestione dei privilegi, delle directory e degli accessi amministrativi.

Duo Directory e Identity Security

Duo Directory consente oggi di usare Duo anche come directory cloud per gli scenari supportati oppure di continuare a utilizzare directory esterne. In parallelo, le edizioni superiori includono funzionalità che ampliano la visibilità sul perimetro identità.

Questa evoluzione colloca Duo in un progetto più ampio di protezione delle identità. Se il requisito non è acquistare o comprendere un singolo prodotto ma costruire controlli su AD, cloud, privilegi, MFA universale e accessi legacy, il tema corretto è una strategia di Identity Security.

cisco duo la sicurezza informatica a portata di mano

Dove ha senso valutare Cisco Duo

  • Ambienti ibridi con applicazioni cloud e on-premises da proteggere con una policy coerente.
  • Organizzazioni che devono estendere l’autenticazione forte a più applicazioni e tecnologie eterogenee.
  • Scenari in cui la postura del dispositivo deve partecipare alla decisione di accesso.
  • Aziende che vogliono introdurre passwordless e passkey sulle applicazioni compatibili.
  • Contesti in cui servono step-up authentication e controlli adattivi su tentativi ad alto rischio.
  • Architetture SSO SAML/OIDC che richiedono un IdP cloud con MFA integrata.

Cisco Duo e Microsoft Entra MFA: evitare il confronto sbagliato

Duo e Microsoft Entra non vanno confrontati con la domanda “quale MFA è migliore?” senza definire il perimetro. Entra è nativo nell’ecosistema Microsoft e si integra con Conditional Access, Identity Protection e le licenze Microsoft 365/Entra. Duo può risultare particolarmente utile in ambienti eterogenei, su applicazioni non Microsoft e nei progetti che richiedono una policy Duo trasversale a più piattaforme.

La scelta deve derivare da inventario applicativo, protocolli, identità, dispositivi, licenze, requisiti di autenticazione resistente al phishing e necessità di continuità operativa. In alcuni ambienti i due ecosistemi possono anche coesistere su perimetri differenti.

Checklist di assessment prima di adottare Duo

  • Inventariare applicazioni, VPN, accessi remoti e protocolli da proteggere.
  • Distinguere applicazioni SAML/OIDC moderne da sistemi legacy con integrazioni specifiche.
  • Definire i fattori ammessi e privilegiare metodi resistenti al phishing dove supportati.
  • Classificare utenti standard, amministratori e account ad alto privilegio.
  • Definire policy per dispositivi gestiti, non gestiti e non conformi.
  • Valutare le feature realmente necessarie per scegliere tra Essentials, Advantage e Premier.
  • Progettare break-glass, recovery e procedure help desk prima del rollout.
  • Eseguire un pilot su un gruppo limitato e misurare falsi blocchi, user experience e copertura applicativa.

Cisco Duo con Nexsys

Un progetto Duo efficace parte dall’architettura delle identità e degli accessi, non dall’attivazione indiscriminata di un secondo fattore. Nexsys può supportare assessment, design, integrazione, pilot e definizione delle policy in ambienti cloud, on-premises e ibridi.

Contatta Nexsys per valutare Cisco Duo nel tuo ambiente.

FAQ CISCO DUO

Cisco Duo è soltanto una soluzione 2FA?

No. Nel 2026 Duo include MFA, passwordless, SSO, policy di accesso, Trusted Endpoints, Duo Desktop e altre funzionalità di identity/access security che variano in base al piano.

Cisco Duo supporta le passkey?

Sì, Duo Passwordless supporta passkey e altri authenticator negli scenari e nelle applicazioni compatibili con la relativa architettura SSO.

Cos’è Duo Desktop?

È il componente endpoint, precedentemente noto come Duo Device Health, che fornisce informazioni sul dispositivo e può essere usato per applicare policy di accesso basate sulla postura.

Duo può proteggere Microsoft 365?

Sono disponibili scenari supportati tramite Duo Single Sign-On. La scelta deve essere progettata insieme alle funzionalità native di Microsoft Entra e al modello di federazione del tenant.

Qual è la differenza tra Duo Essentials, Advantage e Premier?

Le edizioni aggiungono progressivamente funzionalità di controllo, device visibility, risk-based authentication e capability avanzate. Il piano va scelto sulla base dei requisiti reali e verificato sulla documentazione Cisco aggiornata.